Що таке програма-вимагач Anubis і як працює партнерська модель

Anubis — це операція з надання програми-вимагача як послуги (RaaS), активна з грудня 2024 року, коли вона вперше з’явилася під тестовою назвою «Sphinx», а потім змінила бренд на поточний. Як і інші RaaS-угруповання, Anubis не покладається на одну команду хакерів для зламу кожної цілі. Натомість його розробники створюють і підтримують шкідливе програмне забезпечення, а потім вербують партнерів через російськомовні кіберзлочинні форуми для фактичного проведення атак.

Що вирізняє Anubis, так це гнучкість його бізнес-моделі. Угруповання пропонує партнерам договірний розподіл доходів і, що примітно, використовує кілька шляхів монетизації, окрім стандартної схеми шифрування заради викупу. Один із цих шляхів призначений спеціально для здирництва даних, дозволяючи партнерам отримувати прибуток від викраденої інформації навіть у випадках, коли шифрування не є основною метою. Така структура знижує бар'єр входу для злочинців і урізноманітнює способи тиску на жертв, щоб змусити їх платити.

Чому здирництво даних витісняє прості атаки з шифруванням

Роками програма-вимагач означала одне: файли блокувалися, і жертви платили за ключ розшифрування. Ця модель згасає. Anubis відображає ширший зсув в економіці програм-вимагачів у бік спочатку викрадення даних і погрози їх злити, часто поряд із шифруванням або замість нього.

Це важливо, тому що саме по собі шифрування має вбудовану слабкість для зловмисників: жертва з надійними резервними копіями може просто відновити свої системи і відмовитися платити. Викрадення даних усуває цей шлях відступу. Навіть якщо компанія відновить свої файли з резервної копії, над нею все одно нависає загроза публікації або продажу конфіденційних записів клієнтів, фінансових даних чи внутрішніх комунікацій. Спеціалізована програма здирництва даних Anubis формалізує цей важіль впливу, даючи партнерам спосіб отримати прибуток незалежно від того, чи буде колись розгорнуто корисне навантаження програми-вимагача.

Ця тенденція перегукується з тим, що сталося в інших нещодавніх інцидентах, коли викрадені дані самі стають продуктом, як це було помічено, коли суб'єкти загроз, такі як ShinyHunters, заявляли про продаж викрадених даних користувачів напряму, а не покладалися на переговори про викуп. Чи то через сайт зливу даних угруповання програм-вимагачів, чи то через прямий продаж на злочинному маркетплейсі, спільна нитка однакова: ваші дані — це актив, а не просто розмінна монета.

Як угруповання програм-вимагачів отримують початковий доступ до мережі

Партнерські операції програм-вимагачів, такі як Anubis, не потребують розробки складних методів вторгнення з нуля. Натомість вони використовують відомі, невиправлені вразливості в програмному забезпеченні, яке організації вже використовують для віддаленого підключення до своїх мереж. Інструменти віддаленого доступу, включаючи VPN-шлюзи та пристрої безпечного доступу, залишаються одними з найпривабливіших точок входу, оскільки один скомпрометований пристрій або облікові дані можуть відкрити двері до всієї корпоративної мережі.

Це не гіпотетична проблема. Нещодавно було задокументовано активну експлуатацію в широко використовуваних продуктах віддаленого доступу, включаючи вразливість обходу автентифікації в GlobalProtect VPN компанії Palo Alto Networks та вразливості нульового дня в пристроях безпечного доступу SMA1000 компанії SonicWall. Такі невиправлені, доступні з інтернету системи є саме тим типом точок доступу, які потребують мінімум зусиль і приносять високу винагороду, і які шукають партнери RaaS при виборі цілей, незалежно від того, чи розгортають вони Anubis, чи зовсім іншу родину програм-вимагачів.

Практичні кроки для малого та середнього бізнесу та приватних осіб для зменшення вразливості

Малі та середні підприємства часто найбільш вразливі до таких угруповань, як Anubis, оскільки їм часто бракує спеціалізованих команд безпеки, але вони все одно щодня покладаються на інфраструктуру віддаленого доступу. Кілька конкретних кроків мають суттєве значення:

  • Встановлюйте патчі безпеки для VPN, брандмауерів та пристроїв віддаленого доступу одразу після їх випуску. Затримка з виправленням систем, доступних з інтернету, є одним із найпоширеніших способів, яким партнери програм-вимагачів отримують першу точку опори.
  • Вимагайте багатофакторну автентифікацію для всіх облікових записів віддаленого доступу, а не лише для адміністраторів.
  • Підтримуйте офлайн або незмінні резервні копії та регулярно тестуйте відновлення. Це пом'якшує аспект шифрування в атаках подвійного здирництва, хоча не зупинить викрадення даних.
  • Сегментуйте мережі так, щоб один скомпрометований пристрій або обліковий запис не надавав шлях до всієї організації.
  • Відстежуйте незвичайні вихідні передачі даних, що може бути ранньою ознакою витоку даних до того, як надійде вимога викупу.

Що це означає для вас

Незалежно від того, керуєте ви малим бізнесом чи просто власною домашньою мережею, випадок Anubis є нагадуванням про те, що захист від програм-вимагачів більше не може зосереджуватися лише на резервних копіях та відновленні. Здирництво даних означає, що зловмисники отримують прибуток від самого факту володіння вашою інформацією, незалежно від того, чи зашифрують вони хоч один файл. Це підвищує ставки на запобігання початкового доступу в першу чергу, особливо через інструменти віддаленого доступу, які часто стають ціллю, оскільки вони доступні з інтернету і, надто часто, невиправлені.

Ключові висновки

Гнучка партнерська модель програми-вимагача Anubis та спеціалізований напрямок здирництва даних ілюструють, як угруповання програм-вимагачів як послуги продовжують розвивати свої стратегії монетизації. Як для приватних осіб, так і для організацій, практична відповідь однакова: своєчасно встановлюйте патчі на програмне забезпечення віддаленого доступу, використовуйте надійну автентифікацію та припускайте, що будь-які дані у вашій мережі можуть стати важелем тиску, якщо зловмисники проникнуть всередину. Бути в курсі вразливостей, що впливають на VPN та пристрої віддаленого доступу, — це більше не додаткове обслуговування; це передова лінія захисту від того типу вторгнень, на який покладаються такі угруповання, як Anubis.